Уязвимости в Roundcube Webmail открывают путь к записи файлов и обходу защиты

roundcube

Почтовый клиент Roundcube Webmail получил обновления безопасности, закрывающие несколько уязвимостей различной степени опасности. Наиболее серьёзная из них - небезопасная десериализация в обработчике сессий Redis и Memcache, позволяющая неаутентифицированному злоумышленнику выполнить произвольную запись файлов. Патчи выпущены для веток 1.7-rc5, 1.6.14 и 1.5.14, а также для LTS-версий 1.6 и 1.5.

Детали уязвимостей

Проблема CVE-2026-35537 (CVSS 3.7, низкий уровень угрозы) связана с недостаточной проверкой данных при десериализации в модуле управления сессиями. Атакующий может отправить специально сформированные данные сессии, что приведёт к записи произвольных файлов на сервер без предварительной аутентификации. Уязвимость затрагивает Roundcube Webmail до версий 1.5.14 и 1.6.14. Это особенно критично для конфигураций, где используется Redis или Memcache в качестве хранилища сессий.

Две уязвимости средней степени опасности (CVSS 5.3) связаны с обходом механизма блокировки удалённых изображений. CVE-2026-35544 позволяет обойти защиту от фиксированного позиционирования элементов через CSS-правило "!important" - злоумышленник может внедрить вредоносный стиль, скрывающий или перемещающий интерфейсные элементы. CVE-2026-35545 использует SVG-анимацию (атрибут "attributeName" со значениями "fill", "filter", "stroke") для загрузки внешних ресурсов, что потенциально ведёт к утечке данных или обходу контроля доступа.

Кроме того, в обновлении устранены другие недостатки: ошибка, позволявшая изменить пароль без указания старого (CVE отдельно не присвоен), IMAP-инъекция в сочетании с подделкой межсайтовых запросов (CSRF) при поиске почты, XSS при предпросмотре HTML-вложений, а также SSRF и раскрытие информации через ссылки на таблицы стилей, указывающие на узлы локальной сети. Некоторые из этих проблем обнаружены исследователями Martila Security Research Team, y0us, nullcathedral и Георгиосом Цимпидасом (Frey) из i0.rs.

Под удар попадают все инсталляции Roundcube веток 1.5.x ниже 1.5.14, 1.6.x ниже 1.6.14 и 1.7.x ниже 1.7-rc5. Пользователям рекомендуется как можно скорее обновить продукт до указанных версий. Разработчики подчёркивают, что обновление особенно важно для productive-окружений.

В последние годы веб-почтовые клиенты всё чаще становятся целью атак из-за их роли в корпоративной инфраструктуре. Уязвимости в Roundcube, позволяющие выполнить код или обойти политики безопасности, могут быть использованы в качестве начальной точки для компрометации внутренних сетей. Своевременное управление исправлениями остаётся ключевым элементом защиты от подобных угроз.

Ссылки

Комментарии: 0